Politique de confidentialité
Cette politique a été réécrite à partir du schéma de la base de données, table par table. Une version antérieure disait que Waypath ne collectait rien et n’avait pas de serveurs. C’était vrai de la première version et a cessé de l’être quand les comptes, le fil social et le partage en direct ont été ajoutés. Si vous avez lu cette version-là, celle-ci la remplace.
Qui est responsable
Waypath est exploité par Hugo Moriceau, responsable du traitement au sens du RGPD britannique et du règlement (UE) 2016/679. Pour toute question sur cette politique, ou pour exercer l’un des droits décrits ci-dessous, écrivez à hugo@oshi-messenger.com.
En bref
- Il vous faut un compte pour utiliser les fonctions sociales et de partage. Enregistrer une activité pour vous-même n’en demande pas. La seule façon de créer un compte est « Se connecter avec Apple » ; il n’y a pas de mot de passe.
- Nous ne vendons rien, nous ne diffusons aucune publicité, et nous ne chargeons aucun script tiers de mesure d’audience ou de pistage, ni dans l’application ni sur ce site.
- Vos messages privés sont chiffrés de bout en bout. Nous détenons le texte chiffré et ne pouvons pas les lire.
- La carte de chaleur communautaire ne fonctionne que si vous l’activez. Tant que vous ne l’avez pas activée, rien de vos lieux de course ou de vélo ne quitte votre téléphone pour elle.
- Le partage en direct transmet votre position tant qu’il est activé, et seulement à ce moment-là. Le lien cesse de fonctionner dès que l’activité se termine.
Ce que nous collectons, pourquoi, et sur quelle base légale
Compte
Un compte se crée avec Se connecter avec Apple, et c’est la seule façon d’en créer un. Il n’y a pas de mot de passe, donc rien à réinitialiser : se reconnecter, ou se connecter sur un autre appareil, veut dire s’autoriser à nouveau auprès d’Apple. Apple est le fournisseur d’identité. Apple vérifie qui vous êtes et remet à l’application un jeton signé ; notre service d’authentification vérifie ce jeton avec les clés publiques d’Apple, puis ouvre la session dont l’application se sert. Ce service d’authentification est un service que nous exploitons nous-mêmes, sur le même serveur en France que le reste de la base de données : ce n’est pas un service de connexion tiers, et il n’existe aucun mot de passe à vous qu’il pourrait détenir.
Ce que nous détenons au bout du compte : un identifiant de compte qu’Apple vous attribue, l’adresse e-mail qu’Apple renvoie, et le nom qu’Apple renvoie, qui pré-remplit le nom de votre profil et que vous pouvez modifier. Cet identifiant n’est pas votre identifiant Apple : Apple en attribue un par compte développeur, il ne veut donc rien dire pour quiconque d’autre que nous, et c’est le même dans toute autre application que nous publions. Apple ne transmet le nom qu’à la toute première autorisation — l’application l’enregistre à cet instant et ne peut plus le redemander à Apple. L’adresse, elle, nous parvient dans le jeton signé, et c’est ainsi que notre service d’authentification la détient ; la copie conservée sur votre appareil est celle captée à cette même première autorisation. Ni l’adresse ni l’identifiant Apple ne sont inscrits dans votre fiche de profil : ni l’un ni l’autre n’est donc jamais visible par un autre utilisateur.
Si vous avez choisi Masquer mon adresse e-mail, l’adresse que nous détenons est l’adresse relais d’Apple, terminant par @privaterelay.appleid.com, et non votre vraie adresse. Elle est générée pour Waypath seul, le courrier qui lui est envoyé vous parvient via Apple, et nous ne voyons jamais l’adresse qui se trouve derrière. Si vous activez plus tard la mise en correspondance des contacts, cette adresse relais fait partie des identifiants hachés — et comme elle ne figure dans le carnet d’adresses de personne, l’application vous le dit plutôt que de vous laisser croire qu’elle vous rend trouvable. Base légale : exécution d’un contrat.
Profil
Nom affiché, pseudonyme, et tout ce que vous choisissez d’ajouter : biographie, lieu en texte libre, image de profil, sports, matériel, site web et comptes sur les réseaux sociaux. Tout cela est facultatif sauf le nom affiché et le pseudonyme, et tout cela est visible par les autres utilisateurs. Base légale : exécution d’un contrat.
Les activités que vous enregistrez
L’itinéraire sous forme de polyligne encodée, la distance, la durée, le dénivelé positif, le type d’activité, ainsi que le titre et la visibilité que vous avez choisis. Base légale : exécution d’un contrat.
Deux réductions délibérées s’appliquent à tout ce qui est publié :
- Les deux extrémités de l’itinéraire sont rognées de 200 à 600 mètres tirés au hasard, si bien qu’une activité partagée ne révèle ni le pas de porte d’où vous êtes parti, ni celui où vous êtes revenu. La longueur est dérivée de l’activité elle-même plutôt que tirée à nouveau, si bien que republier la même sortie ne permet pas de resserrer l’endroit où elle a réellement commencé.
- L’heure de départ est enregistrée regroupée à l’heure, et non à la minute, si bien qu’une activité publique ne permet pas de reconstituer vos habitudes quotidiennes.
Partage en direct
Tant que le partage en direct est activé, l’application envoie à notre serveur des points de position, la distance, la durée, le dénivelé positif et la température, pour que les personnes qui détiennent votre lien puissent vous suivre. Base légale : votre consentement, donné en démarrant une session en direct et retiré en y mettant fin.
Toute personne disposant du lien peut voir la session tant qu’elle est en cours. Quand l’activité se termine, passe en privé ou cesse d’émettre, le lien ne renvoie plus rien. Une session en pause est affichée comme en pause, et non comme terminée.
Activité sociale
Les abonnements et les demandes d’abonnement, les commentaires, les réactions, les repartages, l’appartenance à des groupes et les messages échangés dans les groupes, les participations aux défis, et les photos ou vidéos que vous joignez à une activité ou à un sentier. Base légale : exécution d’un contrat.
Messages privés
Chiffrés sur votre appareil avant d’être envoyés. Notre base de données stocke le texte chiffré, ainsi que l’expéditeur, le destinataire et l’horodatage nécessaires à la remise. Il n’y a pas de colonne en clair et aucune clé sur nos serveurs, si bien que nous ne pouvons pas lire vos messages et ne pouvons en produire le contenu à personne. Base légale : exécution d’un contrat.
Nous voyons tout de même que deux personnes ont échangé un message, et quand. Ce sont des métadonnées dont nous avons besoin pour le remettre, et le chiffrement ne les masque pas.
Retrouver des gens que vous connaissez
Si vous activez la mise en correspondance des contacts, les identifiants de contact sont hachés sur votre appareil et seules les empreintes sont envoyées. Nous ne recevons jamais votre carnet d’adresses. Trois protections supplémentaires s’appliquent : le serveur re-hache ce qu’il reçoit avec un poivre secret, si bien qu’une fuite de la base de données n’expose pas une liste réversible de numéros de téléphone ; les empreintes que vous envoyez pour rechercher sont supprimées immédiatement après la mise en correspondance ; et désactiver la fonction supprime les empreintes que vous aviez publiées. Elle est désactivée tant que vous ne l’activez pas. Base légale : votre consentement.
Contributions à la carte de chaleur communautaire
Désactivées tant que vous ne les activez pas, dans Calques de la carte ▸ Communauté ou Réglages ▸ Carte. Quand c’est activé, une activité terminée contribue la forme grossière de son tracé : les carrés de grille d’environ 75 mètres que vous avez traversés et la semaine ISO, sous forme d’entiers. Aucune coordonnée, aucune heure de la journée, aucune activité, aucun identifiant d’appareil et aucun compte — les contributions sont envoyées sans session connectée et ne sont jamais rattachées à votre profil. Les 300 premiers et les 300 derniers mètres de chaque activité sont écartés avant que quoi que ce soit ne soit construit, si bien qu’aucune des deux extrémités d’un itinéraire ne s’y trouve jamais. C’est une réduction fixe, et non le rognage aléatoire de 200 à 600 mètres appliqué à un itinéraire publié, parce qu’une tuile de chaleur est construite à partir de nombreuses activités à la fois. La seule étiquette portée par une contribution change tous les lundis, si bien que deux semaines d’activité d’une même personne ne peuvent pas être reliées entre elles. Base légale : votre consentement, donné en activant l’interrupteur et retiré en le désactivant.
Un chemin n’est publié sur la carte qu’à partir du moment où au moins trois personnes différentes l’ont emprunté la même semaine. En dessous de trois, il n’apparaît pas du tout, et c’est ce qui empêche l’itinéraire d’une seule personne d’être visible par qui que ce soit.
Désactiver l’option arrête toute contribution ultérieure, et c’est tout ce qu’elle peut faire. Les contributions déjà envoyées ne contiennent rien qui renvoie à vous — c’est bien là leur objet — et cette même propriété fait que nous ne pouvons pas les retrouver pour vous les montrer, les corriger ou les supprimer sur demande, et personne d’autre ne le peut non plus. Au titre de l’article 11 du RGPD, les droits d’accès, de rectification, d’effacement et de portabilité ne s’appliquent pas à des données qu’un responsable de traitement ne peut pas relier à une personne, et nous vous le disons franchement plutôt que de laisser croire à un contrôle que nous n’avons pas. Elles sont supprimées automatiquement sous 26 semaines dans un cas comme dans l’autre.
Notifications
Un jeton d’appareil pour qu’Apple puisse remettre les notifications push à votre téléphone ou à votre montre. Base légale : votre consentement, donné dans la demande d’autorisation du système.
Sécurité et modération
Les signalements que vous déposez, les blocages que vous posez, et le contenu signalé. Base légale : l’intérêt légitime à garder le service utilisable et sûr.
Données de santé et d’activité physique
Avec votre autorisation, Waypath lit et écrit des séances, la fréquence cardiaque et les mesures associées via Apple HealthKit. Les données HealthKit ne sont pas envoyées à nos serveurs et ne sont jamais utilisées à des fins publicitaires ni vendues, comme l’exigent les règles d’Apple. Elles restent sur votre appareil, sauf lorsqu’elles font partie d’une activité que vous choisissez de publier.
Achats
Les abonnements et tout achat ponctuel sont traités par Apple. Nous recevons la confirmation qu’un abonnement est actif. Nous ne voyons jamais les données de votre carte bancaire.
Ce que nous ne faisons pas
- Nous ne vendons ni ne louons de données personnelles, à personne, jamais.
- Nous ne diffusons pas de publicité et nous ne construisons pas de profils publicitaires.
- Nous n’intégrons ni mesure d’audience tierce, ni gestionnaire de balises, ni pixels de réseaux sociaux, ni polices externes, que ce soit dans l’application ou sur ce site web.
- Nous ne vous suivons pas à travers d’autres applications ou sites web.
Qui d’autre traite vos données
Nous gardons cette liste courte, volontairement.
- Apple, pour la connexion — Apple est le fournisseur d’identité de « Se connecter avec Apple », vous authentifie, émet le jeton que notre serveur vérifie, et exploite le relais « Masquer mon adresse e-mail » si vous en utilisez un — ainsi que pour l’App Store, les achats intégrés, la remise des notifications push, et HealthKit sur votre appareil.
- un hébergeur, qui fournit le serveur, situé en France, qui héberge la base de données, le service d’authentification et les images stockées. Ils ne traitent les données que sur nos instructions, dans le cadre d’un contrat de sous-traitance.
- Apple WeatherKit, qui reçoit une localisation approximative pour renvoyer les conditions d’une activité. Il ne reçoit pas votre identité.
Les données de carte et de sentiers viennent d’OpenStreetMap. Afficher une carte n’envoie à OpenStreetMap rien qui vous identifie.
Où vos données sont conservées
Notre serveur se trouve à Lauterbourg, en France, à l’intérieur de l’Espace économique européen, si bien que votre compte, vos activités, vos photos et vos messages n’en sortent pas dans le cadre normal de l’utilisation de Waypath. Les services d’Apple peuvent traiter des données hors de l’EEE, sous les garanties décrites dans la documentation de confidentialité d’Apple.
Notre page sur la protection des données en Europe expose le même dispositif en détail : le serveur, ce qui est chiffré et ce qui ne l’est pas, et les réductions appliquées avant toute publication.
Combien de temps nous les conservons
- Compte, profil, activités et contenus sociaux, jusqu’à ce que vous les supprimiez ou que vous supprimiez votre compte.
- Points de position en direct, conservés avec la session ; une session cesse d’être lisible par son lien public dès qu’elle se termine.
- Messages privés, conservés sous forme de texte chiffré jusqu’à ce que l’expéditeur les supprime ou que l’un des deux comptes soit supprimé. Supprimer un message que vous avez envoyé retire l’unique copie stockée, si bien qu’il disparaît aussi pour le destinataire.
- Contributions à la carte de chaleur communautaire, supprimées automatiquement après 26 semaines. La carte agrégée qui en est construite est conservée et ne contient aucune donnée personnelle : elle n’existe que là où au moins trois personnes différentes sont passées la même semaine.
- Jetons push, jusqu’à ce que l’appareil soit retiré ou que les notifications soient désactivées.
- Signalements, conservés tant que le signalement est ouvert et pendant une durée raisonnable ensuite, pour que les abus répétés puissent être reconnus.
Vos droits
Au titre du RGPD, vous pouvez : accéder aux données que nous détenons sur vous, les rectifier, les effacer, les exporter dans un format portable, limiter certains traitements ou vous y opposer, et retirer votre consentement à tout moment, sans que cela affecte ce qui s’est passé avant ce retrait.
Vous pouvez supprimer une à une vos activités, photos, commentaires et messages dans l’application, à tout moment. Pour supprimer l’intégralité de votre compte et tout ce qui y est rattaché, utilisez la commande de suppression de compte dans les Réglages, ou écrivez à hugo@oshi-messenger.com et nous le ferons. Nous répondons sous un mois. La seule exception est celle des contributions à la carte de chaleur communautaire, qui ne portent aucun identifiant d’aucune sorte et ne peuvent donc être ni localisées, ni exportées, ni effacées sur demande ; voyez la section correspondante ci-dessus.
Si vous estimez que nous avons mal traité vos données, vous pouvez introduire une réclamation auprès de votre autorité de contrôle nationale. En France, c’est la CNIL.
Les cookies et ce site web
Ce site web ne dépose aucun cookie publicitaire ni de mesure d’audience, parce qu’il ne diffuse aucune publicité et ne fait aucune mesure d’audience. La seule chose stockée dans votre navigateur est la trace du fait que vous avez fermé l’avis de confidentialité, pour qu’il ne réapparaisse pas sur chaque page. C’est une préférence strictement nécessaire, qui n’exige aucun consentement. Voyez l’avis relatif aux cookies pour le détail.
Les enfants
Waypath n’est pas destiné aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données les concernant. Si vous pensez qu’un enfant a créé un compte, écrivez-nous et nous le supprimerons.
Modifications
Si nous changeons la façon dont nous traitons vos données, nous mettrons cette page à jour et modifierons la date en haut. Lorsqu’un changement est important, nous le dirons dans l’application plutôt que de compter sur le fait que vous le remarquiez.
Contact
Hugo Moriceau · hugo@oshi-messenger.com · formulaire de contact